

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Gestion des identités et des accès pour la recherche sur le Web
<a name="security-web-search"></a>

Web Search sur Amazon Bedrock utilise Gestion des identités et des accès AWS (IAM) pour contrôler qui peut effectuer des recherches et des récupérations et dans quelles régions. Cette page décrit le préfixe IAM du service, les actions, les politiques AWS gérées, les clés de condition, des exemples de politiques et les contrôles utilisés par les administrateurs pour désactiver la recherche sur le Web.

Le préfixe du service IAM pour Web Search est. `bedrock-websearch` Utilisez ce préfixe lorsque vous rédigez des déclarations de politique, par exemple`bedrock-websearch:InvokeSearch`.

## Actions
<a name="security-web-search-actions"></a>

Web Search prend en charge trois actions.


| **Action** | **Description** | **Niveau d'accès** | 
| --- | --- | --- | 
| bedrock-websearch:InvokeSearch | Émettez une requête de recherche. Renvoie des URL, des titres et des extraits de code provenant de l'index Web Amazon Bedrock. Ne passe pas d'appels sortants. | Lire/Écrire | 
| bedrock-websearch:InvokeFetch | Récupérez le contenu de page mis en cache pour une URL spécifique à partir du cache Amazon Bedrock. Ne passe pas d'appels sortants en direct. | Lire/Écrire | 
| bedrock-websearch:ExternalWebAccess | Détermine si les fonctions de recherche et de récupération peuvent accéder au Web externe en plus de l'index Web et du cache Amazon Bedrock. S'applique aux deux opérations. | Lire/Écrire | 

Les trois actions prennent en charge le type de `*` ressource.

Le modèle décide quand appeler search et quand appeler fetch en fonction de son raisonnement sur chaque demande et des réponses aux appels d'outils précédents. Les deux outils sont exposés au modèle chaque fois qu'ils `web_search` sont ajoutés à une demande ; les autorisations IAM ne modifient pas ce que voit le modèle, et chaque autorisation est évaluée uniquement lorsque le modèle tente réellement cet appel. Lorsqu'un appel est refusé, le modèle reprend les informations dont il dispose déjà et vous indique s'il n'a pas pu récupérer suffisamment d'informations actuelles pour répondre.

Les deux actions confèrent des capacités différentes. Avec `InvokeSearch` mais pas`InvokeFetch`, le modèle peut effectuer des recherches et ancrer sa réponse dans les titres, les URL et les extraits renvoyés par la recherche, mais ne peut pas lire le contenu mis en cache d'une page. Avec `InvokeFetch` mais non`InvokeSearch`, le modèle ne peut pas effectuer de recherches pour découvrir les sources, mais la fonction fetch s'applique toujours à toutes les URL produites par le modèle, que vous fournissez dans votre demande ou que le modèle génère à partir de ses propres connaissances, à condition que ce contenu se trouve dans le cache Amazon Bedrock. La fonction Fetch n'est pas limitée aux URL que vous fournissez. Par conséquent, si vous avez l'intention de limiter le modèle à des sources spécifiques, la restriction `InvokeSearch` seule n'y parviendra pas.

## Politiques gérées
<a name="security-web-search-managed-policies"></a>

Web Search fournit les politiques AWS gérées suivantes.


| **Stratégie gérée** | **Autorisations** | 
| --- | --- | 
| AmazonBedrockWebSearchFullAccess | Actions de recherche et de récupération mises en cache uniquement. Aucun accès Web externe avec cette politique. | 
| AmazonBedrockWebSearchReadOnly | Actions de recherche et de récupération mises en cache dans une variante en lecture seule, sans accès Web externe. Fourni à des fins de parité avec les autres AWS services et pour l'automatisation des politiques qui prévoit une ReadOnly politique par service. | 
| AmazonBedrockExternalWebSearchFullAccess | Toutes les actions de recherche sur le WebExternalWebAccess, y compris celles qui ne sont soumises à aucune restriction liée à une clé de condition. Destiné à une utilisation illimitée. | 
| AmazonBedrockExternalWebSearchReadOnly | Toutes les actions de recherche sur le WebExternalWebAccess, y compris dans une variante en lecture seule. Fourni à des fins de parité avec les autres AWS services et pour l'automatisation des politiques qui prévoit une ReadOnly politique par service. | 

Outre les politiques spécifiques à la recherche sur le Web ci-dessus, les actions de base de recherche sur le Web (`bedrock-websearch:InvokeSearch`et`bedrock-websearch:InvokeFetch`) ont été ajoutées aux politiques gérées suivantes : AWS 
+ `AmazonBedrockFullAccess`
+ `AmazonMantleFullAccess`
+ `AmazonBedrockLimitedAccess`
+ `AmazonBedrockMantleInferenceAccess`

Aucune de ces règles générales ne le permet`bedrock-websearch:ExternalWebAccess`, de sorte que les identités qui les détiennent peuvent utiliser la fonction de recherche et la fonction Fetch en cache sans modification supplémentaire de politique, tandis que la récupération depuis le Web en direct doit être autorisée explicitement. `AmazonBedrockFullAccess`est distinct de`AmazonBedrockExternalWebSearchFullAccess`, qui autorise toutes les actions de recherche sur le Web`AmazonBedrockWebSearchFullAccess`, y compris `ExternalWebAccess` ; en revanche, n'autorise que la recherche et la récupération en cache.

## Clé de condition
<a name="security-web-search-condition-keys"></a>

Web Search fournit la clé de condition IAM suivante :


| **Clé de condition ** | **S'applique à** | **Description** | 
| --- | --- | --- | 
| aws:RequestedRegion | Les deux actions | Restreindre la recherche sur le Web à des régions spécifiques. Il s'agit de la clé de condition AWS globale standard. | 

## Désactiver la recherche sur le Web
<a name="security-web-search-disable"></a>

Les administrateurs peuvent désactiver la recherche sur le Web à plusieurs niveaux.


| **Scope (Portée)** | **Mécanisme** | 
| --- | --- | 
| Organisation | Une politique de contrôle des services (SCP) qui interdit toutes les bedrock-websearch actions au sein d'une AWS organisation. | 
| Compte | Un refus IAM standard pour les bedrock-websearch actions. | 
| Région | Un refus qui utilise la clé de aws:RequestedRegion condition. | 

Le modèle décide quand appeler search et quand appeler fetch en fonction du contenu de chaque demande. Avant de restreindre ou de désactiver l'une ou l'autre des actions, testez vos modèles de requêtes spécifiques pour comprendre quelles opérations ils déclenchent. De cette façon, vous pouvez vous assurer qu'un changement de politique produit l'effet escompté et qu'il ne dégrade pas les réponses de manière inattendue.

## Exemples de politiques
<a name="security-web-search-example-policies"></a>

**Autoriser la recherche et la récupération en cache dans une région spécifique **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowWebSearchInRegion",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeSearch",
        "bedrock-websearch:InvokeFetch"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:RequestedRegion": "us-west-2"
        }
      }
    }
  ]
}
```

**Autoriser la recherche, la récupération en cache et l'accès Web externe **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowWebSearchWithExternalAccess",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeSearch",
        "bedrock-websearch:InvokeFetch",
        "bedrock-websearch:ExternalWebAccess"
      ],
      "Resource": "*"
    }
  ]
}
```

**Autoriser uniquement la récupération en cache **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowCachedFetch",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeFetch"
      ],
      "Resource": "*"
    }
  ]
}
```

**Interdire la recherche sur le Web au sein d'une organisation (SCP) **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyAllWebSearch",
      "Effect": "Deny",
      "Action": "bedrock-websearch:*",
      "Resource": "*"
    }
  ]
}
```